483명의 피해자를 둔 랜섬웨어 갱단과 성장하는 도구 키트

젠틀맨(The Gentlemen)으로 알려진 랜섬웨어 조직이 방어 회피 유틸리티인 GentleKiller와 EtherRAT이라는 원격 액세스 트로이목마라는 두 가지 서로 다른 악성 도구를 결합하여 483명의 피해자를 공격한 것으로 알려졌습니다. 이 도구들은 함께 결합되어 이 조직이 대상 시스템의 보안 소프트웨어를 비활성화하고, 방어자가 차단하기 더 어려운 은밀한 명령·제어 통신을 유지할 수 있게 해줍니다.

보안 연구원들이 네덜란드 빙상 경기장에 대한 공격과도 연관 지은 이 조직은 젠틀맨 랜섬웨어 갱단의 Thialf 공격에 대한 보고서에서 다룬 바와 같이 영향력을 꾸준히 확장해 왔습니다. 이 갱단의 성공은 단일한 새로운 취약점에 의존하기보다는 여러 잘 알려진 회피 기술을 하나의 자동화된 패키지로 결합한 다음, 그 패키지를 다수의 표적에 걸쳐 재사용하는 데서 비롯된 것으로 보입니다.

GentleKiller가 보안 소프트웨어를 무력화하는 방법

이 캠페인의 핵심에는 BYOVD, 즉 "자체 취약 드라이버 가져오기(Bring Your Own Vulnerable Driver)"라고 흔히 불리는 기술을 기반으로 구축된 도구인 GentleKiller가 있습니다. 간단히 말해, 공격자는 합법적이지만 결함이 있는 하드웨어 또는 소프트웨어 드라이버를 피해자의 컴퓨터에 설치합니다. 해당 드라이버는 종종 디지털 서명되고 Windows에서 신뢰되기 때문에 깊은 시스템 수준 권한으로 실행될 수 있습니다. 그런 다음 공격자는 해당 드라이버의 알려진 취약점을 악용하여 실행 중인 보안 소프트웨어를 종료하거나 무력화하며, 신뢰받는 소프트웨어를 이를 막기 위한 도구 그 자체를 공격하는 무기로 효과적으로 바꿔버립니다.

이 캠페인에 대한 보도에 따르면, GentleKiller는 48개 서로 다른 보안 공급업체의 제품을 무력화하는 데 사용되었습니다. 이 숫자가 중요한 이유는 이 도구가 한두 개의 특정 안티바이러스 프로그램을 회피하기 위해 설계된 것이 아님을 시사하기 때문입니다. 대신, 엔드포인트 보호 시장의 광범위한 부분을 무력화할 수 있는 포괄적이고 재사용 가능한 프레임워크로 구축되었습니다. 이는 이 조직의 운영자들이 실제 암호화 페이로드를 배포하기 전에 탐지를 비활성화하는 데 일관된 관심을 보여준 젠틀맨 랜섬웨어가 EDR 도구를 무력화하는 방법에 대한 이전 보도에서 우리가 추적해 온 패턴을 반영합니다.

EtherRAT과 블록체인의 변주

두 번째 구성 요소인 EtherRAT은 명령·제어(C2) 통신, 즉 공격자가 감염된 시스템에 지시를 보내고 도난당한 데이터나 상태 업데이트를 되받는 채널을 담당합니다. EtherRAT을 차별화하는 점은 이 목적을 위해 블록체인 인프라를 사용한다는 보도입니다. 기존의 C2 서버는 연구원이나 법 집행 기관이 발견하면 식별하고 중단시킬 수 있습니다. 공격자는 블록체인 기반 메커니즘을 통해 통신을 라우팅함으로써 그러한 중단을 훨씬 더 어렵게 만듭니다. 블록체인 데이터는 분산되어 있고 단일 중단 지점에 저항하기 때문입니다.

드라이버 기반 방어 무력화 도구와 복원력 있는 C2 채널의 이러한 결합은 랜섬웨어 서비스(RaaS) 운영 사이의 더 넓은 추세를 반영합니다: 한 번 구축하고, 널리 판매하거나 라이선스하고, 제휴사들이 소규모 및 중소기업을 포함한 다양한 대상을 상대로 대규모 캠페인을 실행하게 하는 것입니다. 이러한 중소기업은 시장 점유율을 두고 경쟁하는 조직들에 의해 점점 더 표적이 되고 있으며, 이는 Qilin과 The Gentlemen이 SMB 공격을 확대하는 기사에서 자세히 다룬 바와 같습니다.

이것이 당신에게 의미하는 바

비즈니스 IT 시스템을 관리하거나 집 네트워크의 보안에 신경 쓰는 사람이라면, 여기서의 핵심 교훈은 The Gentlemen에 국한된 것이 아닙니다. 이는 단일 보안 제품에 의존하는 것의 한계에 관한 것입니다. 48개 공급업체의 제품을 무력화할 수 있는 도구는 안티바이러스나 엔드포인트 탐지 소프트웨어만으로는 완전한 방어로 간주될 수 없음을 보여줍니다.

개인의 경우 실질적인 위험은 더 낮지만 0은 아닙니다: 랜섬웨어 조직은 종종 피싱 이메일, 노출된 원격 액세스 서비스 또는 패치되지 않은 소프트웨어를 통해 초기 액세스 권한을 얻으며, 이는 개인 데이터와 홈 네트워크를 위험에 빠뜨리는 것과 동일한 진입점입니다. 시스템을 최신 상태로 유지하고, 고유한 비밀번호를 사용하며, 원치 않는 첨부 파일에 주의하는 것은 백엔드 맬웨어가 아무리 정교해져도 여전히 기본적인 보호 수단입니다.

조직의 경우 이 캠페인은 몸값을 지불한다고 해서 향후 안전이 보장되지 않는다는 사실을 상기시켜 줍니다. 랜섬웨어 지불자에 관한 Proofpoint 연구에 대한 이전 분석에서 다룬 바와 같이, 몸값을 지불한 회사의 약 3분의 1이 다시 표적이 됩니다. 계층화된 방어, 오프라인 백업, 그리고 로드할 수 있는 커널 수준 드라이버를 제한하는 드라이버 허용 목록 정책은 단일 보안 도구가 모든 위협을 잡아낼 것이라고 기대하는 것보다 훨씬 더 지속 가능한 보호 수단입니다.

핵심 요점

  • 단일 보안 제품에 의존하지 마십시오. 공격자가 특정 공급업체를 우회하도록 설계된 도구를 만들 때 계층화된 방어가 더 중요합니다.
  • 시스템에 로드할 수 있는 드라이버를 제한하십시오. BYOVD 공격은 커널 액세스 권한이 있는 외부 드라이버를 설치하는 데 의존하기 때문입니다.
  • 테스트된 오프라인 백업을 유지하여 랜섬웨어 감염이 지불 결정을 강요하지 않도록 하십시오.
  • 예상치 못한 이메일, 링크 및 원격 액세스 요청을 의심스럽게 취급하십시오. 초기 액세스는 여전히 일반적으로 기본적인 사회공학 또는 패치되지 않은 소프트웨어에서 시작되기 때문입니다.
  • The Gentlemen 랜섬웨어 조직과 같은 조직에 대한 정보를 지속적으로 확인하십시오. 그들의 도구와 표적은 계속 진화하고 있기 때문입니다.